Сервер Exchange с максимальной степенью опасности активно используется хакерами из Кремля.
Уязвимости могут обеспечить постоянный доступ к серверу, который сохраняется даже после смены учетных данных и переустановки образа диска.
Источник: Getty Images Источник: Getty Images
Как сообщили в четверг исследователи в области безопасности, российские государственные хакеры используют уязвимость максимальной серьезности в Exchange Server от Microsoft Outlook для внедрения бэкдора на незащищенных компьютерах и кражи учетных данных и другой конфиденциальной информации.
Как заявили в четверг исследователи Proofpoint, атаки осуществляются группой TA488, которая отслеживается под псевдонимом группы, работающей на Кремль. На прошлой неделе Proofpoint и Агентство национальной безопасности совместно предупредили, что эта группа, также отслеживаемая под названиями Laundry Bear и Void Blizzard, проводила аналогичные атаки, используя уязвимость нулевого дня в почтовом сервисе Zimbra. Раскрытие информации о том, что TA488 также использует уязвимость Exchange Server для установки сложного вредоносного ПО, когда пользователь ничего не делает, кроме открытия электронного письма, отправленного на учетную запись Outlook Web Access (OWA), повысило известность группы и оценку ее возможностей.
Удвоение ставки
«Группа TA488 удваивает использование эксплойтов типа „полуклик“ — когда для взлома достаточно открыть электронное письмо — со значительно улучшенными механизмами загрузки, методами и вредоносным ПО, что свидетельствует об улучшении методов и возможностей группы», — написали исследователи Proofpoint. «Эта новая цепочка заражения завершается ранее неизвестным JavaScript-имплантатом для браузера, который мы называем OWAReaper, специально разработанным для постоянного доступа внутри OWA».
Уязвимость, отслеживаемая как CVE-2026-42897, представляет собой уязвимость межсайтового скриптинга (XSS), для которой Microsoft предоставила рекомендации по устранению в мае, а в июле она была исправлена. Microsoft присвоила ей максимальный уровень серьезности. Уязвимость, возникающая из-за некорректной фильтрации HTML-кода, встроенного в электронное письмо, позволяет выполнять вредоносный JavaScript. Компания Proofpoint заявила, что TA488, возможно, использовала её как уязвимость нулевого дня.
Вредоносный JavaScript устанавливает новое, специально разработанное расширение для браузера, которое предоставляет злоумышленникам постоянный доступ к учетным записям OWA жертв. Компания Proofpoint заявила, что это самый сложный бэкдор, который когда-либо использовался для взлома с помощью эксплойта, активируемого одним щелчком мыши. Компания назвала его OWAReaper.
Исследователи компании пояснили:
OWAReaper полностью запускается в окне чтения Outlook Web Access (OWA). После запуска он использует API Outlook для перезаписи электронного письма на сервере Exchange и удаления содержимого эксплойта. Одновременно с этим он отключает всплывающие окна OWA и возможность щелчка правой кнопкой мыши во время работы. Затем OWAReaper создает уникальный для каждой цели ключ сессии и начинает сбор адреса электронной почты, имени пользователя и настроек Outlook целевой системы. После этого он создает два невидимых элемента ввода в DOM и ожидает, пока функция автозаполнения браузера введет имя пользователя и пароль для сбора сохраненных учетных данных пользователя в OWA.
Затем OWAReaper записывает зашифрованную версию себя и оболочку для расшифровки в локальное хранилище браузера (localStorage) в поля настроек ключа PageDataPayload.OwaUserDefaultSettings. Это легитимный ключ, используемый OWA при рендеринге страниц, где OWA оценивает OwaFrontendSyncState как часть собственного процесса восстановления синхронизации. Каждый раз, когда пользователь открывает вкладку OWA в браузере, обычный процесс синхронизации OWA автоматически запускает OWAReaper.
Во многих случаях бэкдор может украсть токены OAuth и, таким образом, получить полный доступ к почтовому ящику любого авторизованного пользователя в той же сети. «Этот постоянный доступ находится на стороне сервера и требует преднамеренного удаления с сервера Exchange; смена учетных данных и даже полная переустановка операционной системы на устройстве целевого пользователя не помогут вытеснить злоумышленника», — заявили в Proofpoint.
Неясно, дезинфицируются ли компьютеры, скомпрометированные OWAReaper, после установки июльского патча Microsoft или отдельной службы экстренного устранения уязвимостей Exchange. Компания Proofpoint рекомендует пострадавшим пользователям отозвать и проверить свои токены Exchange Web Services на наличие несанкционированных надстроек, а также (1) удалить разрешения для папок для пользователей по умолчанию, (2) очистить локальный ключ хранилища OWA indexDB и PageDataPayload.owaUserDefaultSettings и (3) блокировать или оповещать о исходящих соединениях компьютеров с серверами управления и контроля по адресам asecdns[.]com, acocdn[.]com, dnsrecursive[.]eu и tdndns[.]com.
Источник: arstechnica.com
Похожие записи
Оцените материал:
Присоединяйтесь и подпишитесь на рассылку самых свежих новостей по Email
Получайте свежие новости и идеи на почту. Без спама — только самое интересное.
Нажимая «Подписаться», вы соглашаетесь с политикой конфиденциальности.
